{"id":16170,"date":"2021-01-05T16:03:01","date_gmt":"2021-01-05T16:03:01","guid":{"rendered":"https:\/\/www.kaspersky.fr\/blog\/?p=16170"},"modified":"2021-01-05T16:03:01","modified_gmt":"2021-01-05T16:03:01","slug":"cyberpunk-2077-ransomware","status":"publish","type":"post","link":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/","title":{"rendered":"Malware cach\u00e9 dans Cyberpunk 2077"},"content":{"rendered":"<p>Le jeu Cyberpunk 2077 venait juste de sortir pour Windows et les diff\u00e9rentes consoles que nous trouvions d\u00e9j\u00e0 des \u00ab\u00a0versions b\u00eata pour Android\u00a0\u00bb sur Internet. Le t\u00e9l\u00e9chargement \u00e9tait gratuit depuis le site cyberpunk2077mobile[.]com. Le vrai d\u00e9veloppeur du jeu devait encore annoncer s\u2019il y aurait une version mobile du jeu alors nous avons d\u00e9cid\u00e9 de mener l\u2019enqu\u00eate.<\/p>\n<h2>Cyberpunk 2077 pour Android ? Non, c\u2019est un ransomware<\/h2>\n<p>Le site qui propose la soi-disant version mobile du jeu ne ressemble en rien au site officiel de Cyberpunk 2077. On dirait plut\u00f4t Google Play. Les cr\u00e9ateurs expliquent que la version b\u00eata est sortie le m\u00eame jour que le lancement officiel du jeu et au moment o\u00f9 nous r\u00e9digeons cet article, le programme a \u00e9t\u00e9 t\u00e9l\u00e9charg\u00e9 plus de 1 000 fois. Certains utilisateurs ont m\u00eame laiss\u00e9 des commentaires et disent que cette version b\u00eata n\u2019est pas si mauvaise.<\/p>\n<div id=\"attachment_16171\" style=\"width: 840px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-16171\" class=\"size-full wp-image-16171\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2020\/12\/23161430\/cyberpunk-2077-ransomware-screen-1.png\" alt=\"Des airs de Google Play\" width=\"830\" height=\"726\"><p id=\"caption-attachment-16171\" class=\"wp-caption-text\">Des airs de Google Play<\/p><\/div>\n<p>M\u00eame si sur le site l\u2019application semble peser 3,4 GB le fichier est inf\u00e9rieur \u00e0 3 Mo. Les d\u00e9veloppeurs ont-ils aussi invent\u00e9 un genre de technologie futuriste de compression des fichiers ? Pas vraiment.<\/p>\n<p>\u00c0 l\u2019\u00e9tape suivante, lors du premier lancement, la fausse version b\u00eata demande \u00e0 avoir acc\u00e8s aux fichiers. En th\u00e9orie, une application pourrait avoir besoin de certains fichiers pour sauvegarder ou ouvrir quelque chose, mais aucun jeu n\u2019a besoin de vos photos ou de vos vid\u00e9os pour pouvoir se charger. Pourtant, cette application ne fonctionne pas sans cette autorisation.<\/p>\n<p>Par contre, si un utilisateur lui donne l\u2019autorisation, il va recevoir une demande de ran\u00e7on et ce n\u2019est pas vraiment le jeu auquel il s\u2019attendait.<\/p>\n<div id=\"attachment_16172\" style=\"width: 2210px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-16172\" class=\"wp-image-16172 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2020\/12\/23161542\/cyberpunk-2077-ransomware-screen-2.png\" alt=\"Pourquoi un jeu a-t-il besoin d'acc\u00e9der \u00e0 vos fichiers ? Pour les chiffrer bien \u00e9videmment !\" width=\"2200\" height=\"1920\"><p id=\"caption-attachment-16172\" class=\"wp-caption-text\">Pourquoi un jeu a-t-il besoin d\u2019acc\u00e9der \u00e0 vos fichiers ? Pour les chiffrer bien \u00e9videmment !<\/p><\/div>\n<p>Le message est \u00e9crit dans un anglais peu correct et il informe la victime que tous ses selfies et autres fichiers importants ont \u00e9t\u00e9 chiffr\u00e9s. Pour les r\u00e9cup\u00e9rer, les cybercriminels lui demandent de payer une ran\u00e7on de 500 dollars en bitcoin dans les 24 heures (ou 10 heures puisque les deux figurent). Quoi qu\u2019il en soit, le message ne s\u2019arr\u00eate pas l\u00e0 et explique que si la victime ne paie pas \u00e0 temps, le malware va d\u00e9finitivement tout effacer.<\/p>\n<p>Toujours selon ce message, toute tentative de suppression du malware est inutile et entra\u00eenera la perte des fichiers.<\/p>\n<h2>Est-il possible de r\u00e9cup\u00e9rer les fichiers chiffr\u00e9s ?<\/h2>\n<p>Nous avons essay\u00e9 pour voir ce qui arrive vraiment aux fichiers de l\u2019appareil infect\u00e9. Les fichiers sont effectivement chiffr\u00e9s et affichent l\u2019extension .coderCrypt. De plus, le malware ajoute un fichier README.txt, la demande de ran\u00e7on, dans chaque dossier.<\/p>\n<div id=\"attachment_16173\" style=\"width: 1090px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-16173\" class=\"wp-image-16173 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2020\/12\/23161649\/cyberpunk-2077-ransomware-screen-3.png\" alt=\"Le faux Cyberpunk 2077 pour Android chiffre les fichiers \u2014 ses cr\u00e9ateurs ne mentent pas sur ce point\" width=\"1080\" height=\"1080\"><p id=\"caption-attachment-16173\" class=\"wp-caption-text\">Le faux Cyberpunk 2077 pour Android chiffre les fichiers \u2014 ses cr\u00e9ateurs ne mentent pas sur ce point<\/p><\/div>\n<p>En revanche, les fichiers sont r\u00e9cup\u00e9rables puisque le malware utilise l\u2019algorithme de chiffrement sym\u00e9trique <a href=\"https:\/\/encyclopedia.kaspersky.com\/glossary\/rc4\/\" target=\"_blank\" rel=\"noopener\">RC4<\/a>. La partie sym\u00e9trique signifie que la m\u00eame cl\u00e9 chiffre et d\u00e9chiffre les fichiers. Dans ce cas, la cl\u00e9 est cod\u00e9e en dur dans l\u2019application et dans tous les \u00e9chantillons que nous avons trouv\u00e9s elle appara\u00eet de cette fa\u00e7on : 21983453453435435738912738921.<\/p>\n<p>Comme le RC4 est assez courant, vous pouvez \u00e9ventuellement r\u00e9cup\u00e9rer les fichiers vous-m\u00eames en utilisant, par exemple, un service de d\u00e9chiffrement RC4 en ligne ou en contactant l\u2019assistance Kaspersky pour les particuliers. De plus, le d\u00e9lai de 24 ou 10 heures est compl\u00e8tement inutile dans la version du malware que nous avons analys\u00e9e. Le ransomware ne supprime rien et son code ne contient pas de fonction lui permettant de le faire.<\/p>\n<p>Cela \u00e9tant dit, vous devriez prendre le temps de faire une copie des fichiers chiffr\u00e9s avant d\u2019essayer de les restaurer juste au cas o\u00f9 l\u2019outil de r\u00e9cup\u00e9ration \u00e9choue.<\/p>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n<h2>Ransomware de Cyberpunk 2077 : version Windows<\/h2>\n<p>Malheureusement, il n\u2019est pas toujours facile de r\u00e9cup\u00e9rer les fichiers chiffr\u00e9s par un ransomware. Par exemple, les auteurs de la fausse version b\u00eata Cyberpunk 2077 pour Android distribuent aussi un <a href=\"https:\/\/twitter.com\/malwrhunterteam\/status\/1331921031406235655\" target=\"_blank\" rel=\"noopener nofollow\">ransomware pour Windows<\/a> qui se fait passer pour le jeu. En revanche, dans ce cas, la cl\u00e9 n\u2019est pas chiffr\u00e9e en dur dans l\u2019application. Elle est g\u00e9n\u00e9r\u00e9e au hasard lors de chaque infection pour que les victimes ne puissent pas facilement d\u00e9chiffrer les fichiers affect\u00e9s.<\/p>\n<div id=\"attachment_16174\" style=\"width: 1425px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-16174\" class=\"wp-image-16174 size-full\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/93\/2020\/12\/23161726\/cyberpunk-2077-ransomware-screen-4.png\" alt=\"La demande de ran\u00e7on demande aux utilisateurs Windows de payer 1 000 dollars en bitcoin pour d\u00e9chiffrer les fichiers\" width=\"1415\" height=\"748\"><p id=\"caption-attachment-16174\" class=\"wp-caption-text\">La demande de ran\u00e7on demande aux utilisateurs Windows de payer 1 000 dollars en bitcoin pour d\u00e9chiffrer les fichiers<\/p><\/div>\n<h2>Devriez-vous payer ?<\/h2>\n<p>Au moment o\u00f9 nous r\u00e9digeons cet article, <a href=\"https:\/\/www.blockchain.com\/btc\/address\/336Fvf8fRrpySwq8gsaWdf7gfuGm5FQi8K\" target=\"_blank\" rel=\"noopener nofollow\">plus de 8 000 dollars<\/a> en bitcoin ont \u00e9t\u00e9 vir\u00e9s sur le portefeuille des cybercriminels. En attendant, <a href=\"https:\/\/www.kaspersky.fr\/blog\/no-no-ransom\/6266\/\" target=\"_blank\" rel=\"noopener\">rien ne garantit<\/a> que les fichiers vont \u00eatre r\u00e9cup\u00e9r\u00e9s. Les cr\u00e9ateurs du ransomware peuvent tout simplement dispara\u00eetre avec l\u2019argent ou en demander plus puisque les victimes paient. Par cons\u00e9quent, nous vous d\u00e9conseillons fortement de payer la ran\u00e7on.<\/p>\n<p>Les experts de Kaspersky aident les victimes de ransomwares en \u00e9tudiant le code malveillant et en trouvant une fa\u00e7on de d\u00e9chiffrer les fichiers. En d\u2019autres termes, nous \u00e9crivons gratuitement des outils de d\u00e9chiffrement. La plupart d\u2019entre eux se trouve sur le site <a href=\"https:\/\/www.nomoreransom.org\/fr\/index.html\" target=\"_blank\" rel=\"noopener nofollow\">NoMoreRansom<\/a>, cr\u00e9\u00e9 sp\u00e9cialement pour faire face \u00e0 ces attaques, ou sur notre <a href=\"https:\/\/support.kaspersky.com\/fr\/viruses\/utility\" target=\"_blank\" rel=\"noopener\">site d\u2019assistance<\/a>. Si vous \u00eates victime d\u2019un ransomware, ces ressources devraient \u00eatre les premi\u00e8res \u00e0 utiliser. M\u00eame s\u2019il n\u2019y a pour le moment aucun outil de d\u00e9chiffrement permettant de r\u00e9soudre votre probl\u00e8me, il est fort probable qu\u2019il y en ait un en temps voulu.<\/p>\n<h2>Comment se prot\u00e9ger des ransomwares<\/h2>\n<p>\u00c9videmment, la meilleure solution est d\u2019\u00e9viter les ransomwares, m\u00eame si le ransomware tente de vous s\u00e9duire en se faisant passer pour un jeu \u00e0 la mode. Pour vous prot\u00e9ger, il vous suffit de suivre les quelques r\u00e8gles \u00e9l\u00e9mentaires d\u2019hygi\u00e8ne num\u00e9rique.<\/p>\n<ul>\n<li>Ne t\u00e9l\u00e9chargez les applications que depuis les boutiques officielles ou le site officiel du d\u00e9veloppeur.<\/li>\n<li>Recherchez des informations relatives aux versions b\u00eata, aux lancements des jeux et aux promotions sur le site du d\u00e9veloppeur. S\u2019il n\u2019y a aucune information, ou que le jeu <a href=\"https:\/\/www.kaspersky.fr\/blog\/apex-legends-mobile-fakes\/11459\/\" target=\"_blank\" rel=\"noopener\">n\u2019est pas encore officiellement sorti<\/a>, tout ce que vous trouvez est faux.<\/li>\n<li>Installez une <a href=\"https:\/\/www.kaspersky.fr\/premium?icid=fr_bb2022-kdplacehd_acq_ona_smm__onl_b2c_kdaily_lnk_sm-team___kprem___\" target=\"_blank\" rel=\"noopener\">solution de s\u00e9curit\u00e9 fiable<\/a> sur tous les dispositifs pour d\u00e9tecter les malwares avant qu\u2019ils ne causent des d\u00e9g\u00e2ts. Par exemple, nos produits attrapent le ransomware du faux Cyberpunk 2077 pour Android (HEUR:Trojan-Ransom.AndroidOS.Agent.bs) et celui de la version pour Windows (Trojan-Ransom.Win32.Alien.ao).<\/li>\n<li>Sauvegardez les fichiers importants pour pouvoir les r\u00e9cup\u00e9rer rapidement en cas de d\u00e9g\u00e2ts ou de pertes.<\/li>\n<\/ul>\n<input type=\"hidden\" class=\"category_for_banner\" value=\"ksc-gaming\">\n","protected":false},"excerpt":{"rendered":"<p>Les cybercriminels ont cr\u00e9\u00e9 un ransomware qui se fait passer pour la version b\u00eata de Cyberpunk 2077 pour Android. <\/p>\n","protected":false},"author":2492,"featured_media":16175,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[686],"tags":[3199,59,522,4046,396,3090,353],"class_list":{"0":"post-16170","1":"post","2":"type-post","3":"status-publish","4":"format-standard","5":"has-post-thumbnail","7":"category-threats","8":"tag-amateurs-de-jeux-video","9":"tag-android","10":"tag-chevaux-de-troie","11":"tag-cyberpunk-2077","12":"tag-jeux-video","13":"tag-outils-de-chiffrement","14":"tag-ransomware"},"hreflang":[{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/cyberpunk-2077-ransomware\/16170\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/cyberpunk-2077-ransomware\/22312\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/17806\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/23992\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/cyberpunk-2077-ransomware\/22077\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/20776\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/cyberpunk-2077-ransomware\/24446\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/cyberpunk-2077-ransomware\/23632\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/cyberpunk-2077-ransomware\/29873\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/cyberpunk-2077-ransomware\/9170\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/cyberpunk-2077-ransomware\/38196\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/cyberpunk-2077-ransomware\/14321\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/cyberpunk-2077-ransomware\/25987\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/cyberpunk-2077-ransomware\/29803\/"},{"hreflang":"nl","url":"https:\/\/www.kaspersky.nl\/blog\/cyberpunk-2077-ransomware\/26535\/"},{"hreflang":"ru-kz","url":"https:\/\/blog.kaspersky.kz\/cyberpunk-2077-ransomware\/23340\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/cyberpunk-2077-ransomware\/28675\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/cyberpunk-2077-ransomware\/28484\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.fr\/blog\/tag\/amateurs-de-jeux-video\/","name":"amateurs de jeux vid\u00e9o"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/16170","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/users\/2492"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/comments?post=16170"}],"version-history":[{"count":5,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/16170\/revisions"}],"predecessor-version":[{"id":16180,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/posts\/16170\/revisions\/16180"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media\/16175"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/media?parent=16170"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/categories?post=16170"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.fr\/blog\/wp-json\/wp\/v2\/tags?post=16170"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}